AADP协议推动Agent安全范式转移:从静态权限控制转向运行时动作决策

2026/09/12 00:01阅读量 2

随着AI Agent具备连续执行真实动作的能力,传统基于身份和静态权限的安全体系已无法区分同一凭据下不同动作的风险差异。AADP(Agent Action Decision Protocol)等新兴方案将授权重心从“谁能访问”移至“当前动作是否应该发生”,强调基于预算、状态和历史记录的运行时计算。尽管解决了决策层问题,但如何确保决策不被执行层绕过仍是行业未解难题。

事件概述

2026年8月至9月期间,以AADP(Agent Action Decision Protocol)为代表的技术提案及多家厂商的安全更新,标志着AI Agent安全核心逻辑的根本性转变。安全控制点正从传统的身份/权限验证后移至运行时决策与执行强制阶段,旨在解决Agent在拥有合法凭证前提下,可能执行高风险或不当动作的问题。

核心信息

1. 传统权限体系的局限性

传统Access Control(如IAM、RBAC、OAuth)主要解决“谁可以访问什么”的问题。然而,当AI Agent持有合法API凭证时,系统难以区分低风险操作(如向确认供应商支付100美元)与高风险操作(如凌晨向陌生账户转账10万美元)。因为在这两种场景下,主体、Token、Scope完全相同,静态权限无法识别动作本身的上下文风险。

2. AADP协议的核心机制

AADP作为一份Internet-Draft提案,将授权概念拆分为两个独立层次:

  • Standing Capability(静态能力):定义Agent的身份、持有的凭证及可用工具范围。
  • Per-Action Authorization(单次动作授权):决定当前具体动作在当前状态下是否可执行。

该协议将授权视为一种有状态的运行时计算,而非简单的策略读取。决策需依赖实时条件,包括累计预算消耗、预约状态、Kill Switch(紧急停止开关)状态以及历史动作记录。其核心原则包括:

  • Fail Closed(失败即拒绝):当输入缺失、格式错误或必要条件不满足时,默认拒绝执行;PEP无法联系PDP时也不得放行。
  • 不可逆保护:不可逆动作不能自动执行,Undo操作本身也需重新接受治理。
  • 证据保留:记录Request、Verdict、Reason、Tier、时间及执行结果,以便重建当时的决策依据。

3. 行业同步趋势

在2026年9月前后,多个安全团队独立指向了相同的架构方向,表明这是行业性的集体重估:

  • Broadcom (AgentMinder):强调依据Agent的Mission、Intent、Context与当前风险,对每个到达企业资源的动作进行独立验证和授权。
  • OWASP (Agent Control Standard):要求Agent Platform暴露Middleware Hooks,使安全策略能在Runtime直接执行,实现对Agent行为的观察、追踪与控制。
  • MuleSoft (Agent Kill Switch):推出正式GA版本,支持在Request、Session、Agent Instance与Tenant级别进行细粒度控制,可在检测到Prompt Injection或异常Loop时直接终止正在运行的Agent。

4. 尚未解决的边界问题

AADP明确指出了其信任边界(Trust Boundary)的限制:授权(Authorization)不等于执行权威(Execution Authority)

  • 协议仅保证在Decision层产生正确的Verdict。
  • 如果PEP(Policy Enforcement Point)能够绕过PDP(Policy Decision Point),或者执行路径已被攻破,协议本身无法阻止动作发生。
  • 目前尚无完整方案解决“如何将Decision转化为不可绕过的Enforcement”这一环节。只要最终改变现实状态的Executor仍可绕过决策层,系统仍存在安全风险。

值得关注

AI Agent带来的最大变化在于软件从“处理信息”走向“改变现实”。安全体系必须从关注“它拥有什么权限”转向关注“此刻哪一个动作应该被允许成为现实”。未来的安全架构需要持续贴近Action,并最终贴近Execution,以应对Agent依据推理连续产生真实动作带来的新型风险。

准备好启动您的定制项目了吗?

现在咨询,即可获得免费的业务梳理与技术架构建议方案。